意图态
用户能正式管理什么目标版本支持通过 GUI、API 或 CLI 查看、配置、停用和删除的产品意图。
FIRMWARE DOWNGRADE COMPATIBILITY
降级兼容不是“尽量保住所有新配置”,而是确保设备进入一个旧固件能够完整理解、行为确定且可以恢复的目标状态。
THE ONE PATH
每一步都是下一步的进入条件;无法形成唯一、安全的目标状态,就停止。
确认目标镜像、版本跨度、签名、组件及桥接链受支持。
生成与目标旧固件匹配、可完整解释的配置状态。
将停止生效、数据损失和恢复方式前置告知。
一次应用完整目标状态并验证关键业务。
验证通过才提交;失败则恢复原状态或进入 Recovery。
THREE-STATE CLOSED LOOP
不绑定 GUI、配置文件或具体底层实现;判断的是用户意图、持久配置与实际行为能否保持业务语义一致。
目标版本支持通过 GUI、API 或 CLI 查看、配置、停用和删除的产品意图。
目标版本能够正确表达、保存、备份、恢复,并在重启后重建的配置状态。
服务、进程、驱动或内核实际执行的配置及其可观察业务行为。
反馈路径,不是第四种状态:实际生效结果必须返回管理面,并保持可见、可改、可停、可删。
兼容判定意图态 ≡ 持久态 ≡ 生效态
DECISION MODEL
状态不是风险等级,而是决定产品是否执行、以什么方式执行。
路径有效;意图态、持久态和生效态保持业务语义等价,配置可原样保留或等价转换,且数据不丢失。
路径有效;仅有独立、非关键配置在目标版本被明确展示为停用或归档,不再生效,且可从新版本备份恢复,不影响安全、管理或其他配置。
路径有效,但无法形成安全迁移配置;三态能够收敛到已验证的目标旧版出厂状态,且重新鉴权和本地开局路径均已验证。
路径无效或未知,或三态无法安全收敛、目标版本无法正式管理仍生效的状态,且没有经过验证的恢复出厂目标状态。
先验证路径。路径无效或未知进入 S4。路径有效时,逐个业务闭环验证三态能否收敛:能够形成安全迁移状态则判断 S1/S2;不能迁移但恢复出厂三态已完整验证则为 S3;无法安全收敛则为 S4。
最小业务闭环:只要一个影响行为的字段无法等价处理,就不能保留可识别字段并静默丢弃其余字段;只要实际行为仍存在,就必须有正式管理入口。
DESIGN PRINCIPLES
这是基于多家官方降级及配置回退机制形成的 Omada 产品提炼,不代表各厂商实现或支持范围完全一致。
产品必须按机型、硬件、源版本、目标版本、签名、组件组合及必要桥接版本明确支持、条件支持或不支持。路径未知或不匹配时,在修改配置前阻断。
合法来源只有三种:目标版本曾运行过的配置检查点;通过正式兼容规则生成的目标配置;明确选择恢复出厂时,经验证的目标版本默认配置。新版本完整备份不能默认直接导入旧固件。
任何影响安全、连接、管理、规则顺序或对象依赖的内容无法等价处理时,必须按完整业务闭环判断,不能静默丢字段或只保留部分规则。
安全状态不兼容、可能失去管理或关键依赖不完整时,不能进入普通降级;只有已验证的恢复出厂方案可以继续,否则必须阻断。
降级后先验证管理可达、基础网络、安全策略和声明保留的关键业务;失败则回到原状态或进入明确 Recovery,不能留下新旧混合、三态错配、部分生效或幽灵配置。
STANDARD OPERATING FLOW
每一步都有明确输出;桥接降级的每一跳都重新执行,并保留上一个已验证检查点。
确认目标镜像、版本跨度、签名、组件及完整桥接链受支持。
基于同一时点的设备状态快照,检查意图态、持久态、生效态、凭据状态和对象依赖。
逐个业务闭环验证三态能否安全收敛,再聚合为 S1–S4。
生成新版本完整备份、目标版本配置、影响报告和恢复点。
S1 普通确认;S2 确认有损项;S3 独立破坏性确认;S4 停止。
确认快照未变化,一次应用目标状态并验证管理、网络、安全和关键业务。
验证通过后提交;失败则恢复原状态或进入明确 Recovery,并输出实际结果。
RELEASE GATES
任何一项不能满足,都不能把该路径认定为可发布的降级兼容能力。
只能降级成功、回到原状态,或进入明确 Recovery。新旧混合状态不属于成功。
路径无定义或镜像、型号、硬件、签名、组件、桥接链不匹配时,在任何配置变化前进入 S4。
同一设备状态快照重复预检,得到相同状态、对象数量、原因和目标配置;快照变化后旧报告与确认失效。
每个配置业务闭环只有一个三态处理结果;预检能够证明意图态、持久态和生效态的对应关系,并验证重启重建与状态回读,不静默丢弃影响行为的字段、规则或依赖。
关键安全、连接、管理或跨对象依赖无法等价处理时不能进入 S1/S2;管理入口缺失但配置仍保存或生效的隐藏生效/幽灵配置同样不能进入 S1/S2。只有已验证的 S3 可以继续,否则进入 S4;任何路径都不产生悬空引用、部分策略生效或安全临时放宽。
S2 必须在目标版本明确展示停用或归档的具体对象、业务影响和恢复方式;对象不得隐藏生效,未经确认不执行。
S3 只有在镜像路径、出厂目标状态、完整备份、重新鉴权和本地恢复路径全部验证后才能提供。
预检、备份、转换、目标配置或健康检查失败时,只能保留或恢复原状态,或进入可操作的 Recovery,不出现新旧混合状态。
成功结果必须验证管理可达、基础网络、安全策略及声明保留或转换的关键业务,并与结果报告一致。
归档配置恢复前必须处理与降级期间新配置的冲突;不能用旧快照自动覆盖当前配置,报告和备份预览不得泄露凭据。
R&D DECISIONS REQUIRED
这些答案决定 SOP 能否落地,不代表当前产品已经具备。
07支持哪些源版本、目标版本、机型、区域、组件组合和桥接路径?
当前配置存储与运行态能否提供版本 Schema、稳定快照、确定性转换、重启重建和生效状态回读?
能否建立管理意图、持久对象、实际行为、完整依赖及系统生成状态之间的映射?
哪些模块能够在目标版本明确展示停用或归档状态并进入 S2,哪些只能进入 S3 或按完整依赖进入 S4?
管理凭据、设备身份、证书及功能级 Token / PSK 的安全降级边界是什么?
各机型是否具备完整备份、一次提交、掉电保护、自动回退和 Recovery 能力?
首批已知模块(含 SDNC 6.5 Standalone DDNS)的具体不兼容内容及完整依赖是什么,应归为 S1、S2、S3 还是 S4?
EVIDENCE & BOUNDARY
行业依据用于提炼方法,不表示 Omada 已具备对应实现;内部材料仅证明历史上存在多种处理路径。
在支持该能力的平台与镜像上,验证失败时不加载镜像。
保留旧软件及其对应配置检查点,并支持回到已知状态。
跨 Feature Release 降级需要使用与目标软件版本匹配的配置。
用于配置事务回滚设计参考;该资料不是固件降级规范。
降级前备份,并明确提示配置恢复风险。
独立记录可进入 S1/S2;被 VPN、远程管理等引用后按完整依赖判断。目标版本无管理入口但底层仍生效时属于幽灵配置,不能进入 S1/S2。
必须按完整策略语义判断,不能只保留旧版可识别字段并丢弃其余规则。
INTERNAL EVIDENCE DIGEST